KI-generierte Phishing-Mails: Wie Ihr Handwerksteam die neuen Angriffe erkennt
Inhaltsverzeichnis
Veröffentlicht: 29. September 2026 · Lesezeit: ca. 12 Minuten
„Unsere Leute würden so eine Mail sofort erkennen – die haben ja alle mal eine Schulung gemacht.“ Diesen Satz hören wir in Beratungsgesprächen mit Handwerksbetrieben regelmäßig. Und er stimmt – für das Phishing von vor drei Jahren. Damals hatte eine gefährliche Mail meistens einen merkwürdigen Absender, schlechtes Deutsch und einen Link, der aussah wie eine Adresse aus dem Ostblock.
Heute sieht das anders aus. Die Mail kommt im Layout Ihrer Hausbank, adressiert Ihren Bauleiter mit vollem Namen, erwähnt das laufende Projekt und bittet ihn, eine Freigabe zu bestätigen. Kein einziger Fehler. Und der Bauleiter steht gerade auf der Baustelle, schaut kurz aufs Smartphone – und klickt.
KI generierte Phishing-Mails sind seit Anfang dieses Jahrzehnts keine Seltenheit mehr, sondern Alltag – auch in Handwerksbetrieben. Large Language Models erzeugen Angriffsmails in Sekundenbruchteilen, ohne erkennbare Grammatik- oder Stilfehler, oft mit personalisierten Details aus öffentlichen Quellen wie LinkedIn oder der eigenen Firmenwebsite. Was früher ein Laie an drei Merkmalen erkannte, erfordert heute geschultes Urteilsvermögen.
Für Handwerksbetriebe verschärft sich das Problem durch die Arbeitsrealität: Monteure arbeiten mobil, prüfen Mails unterwegs auf dem Smartphone, manchmal in schlechter Netzabdeckung auf der Baustelle. Private Geräte werden dienstlich genutzt, Aushilfen kommen und gehen. Genau diese Gemengelage machen Angreifer sich zunutze – und die Zahlen bestätigen das Risiko.
Dieser Beitrag erklärt zunächst ohne Fachjargon, was hinter den neuen Angriffsmethoden steckt. Danach zeigen wir konkret, welche technischen und organisatorischen Maßnahmen wirklich helfen – mit klaren Empfehlungen für den Handwerksbetrieb, der keine eigene IT-Abteilung hat.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Gesamtschaden durch Cyberkriminalität in Deutschland | 178,6 Mrd. Euro | Bitkom – Wirtschaftsschutz 2024 |
| Anteil von Phishing an den Cyberschäden | 26 % | Bitkom – Wirtschaftsschutz 2024 |
| Empfänger, die KI-generierte Phishing-Mails nicht als Betrug erkennen | 60 % | FZI / Transferstelle Cybersicherheit 2025 |
| Klickrate bei KI-generiertem Phishing vs. manuellen Mails | 54 % vs. 12 % | CrowdStrike Global Threat Report 2025 |
Was sich verändert hat – und warum alte Erkennungsregeln nicht mehr tragen
Jahrelang lautete die Kernbotschaft jedes Sicherheitstrainings: Achten Sie auf Rechtschreibfehler, seltsame Absenderadressen und unpersönliche Anreden. Diese Faustregeln waren sinnvoll – als Phishing-Mails noch von Menschen in Eile getippt wurden. Heute sind sie weitgehend wertlos.
Seit Large Language Models öffentlich zugänglich sind, können Angreifer in Minuten Hunderte individualisierter Mails erstellen – fehlerfreies Deutsch, korrekter Ton, passende Formulierungen für Ihre Branche. Eine Mail, die vortäuscht, vom Steuerberater zu kommen und nach dem GoBD-konformen Beleg für eine bestimmte Rechnung fragt, klingt für einen Büromitarbeiter im Handwerksbetrieb völlig plausibel. Der Name des Empfängers, der Betrag und sogar der Auftragsbezug lassen sich aus öffentlichen Quellen zusammensetzen.
Hinzu kommt: Phishing beschränkt sich längst nicht mehr auf E-Mail. Angriffe über Microsoft Teams-Nachrichten, Kalendereinladungen und Slack-Channels nehmen nachweislich zu. Für Handwerksbetriebe, die Teams zur internen Kommunikation zwischen Büro und Baustelle nutzen, ist das ein blinder Fleck – entsprechende Richtlinien fehlen in den meisten Betrieben.
Das BSI – IT-Grundschutz für Unternehmen empfiehlt deshalb ausdrücklich, Awareness-Maßnahmen regelmäßig an die aktuelle Bedrohungslage anzupassen – und nicht auf Schulungsinhalte zu setzen, die vor drei Jahren aktuell waren. Als ISO/IEC 27001 zertifiziertes IT-Systemhaus – TTG GmbH begleiten wir Handwerksbetriebe genau bei dieser Aktualisierung.
- Überprüfen Sie bestehende Schulungsunterlagen: Enthalten sie noch Hinweise auf Rechtschreibfehler als Hauptmerkmal? Dann sind sie veraltet.
- Erweitern Sie die Meldepflicht im Betrieb explizit auf verdächtige Teams-Nachrichten und Kalendereinladungen – nicht nur auf E-Mails.
- Sensibilisieren Sie speziell Mitarbeiter mit Smartphone-Zugang zu Firmenkonten: Das sind in Handwerksbetrieben oft die Monteure.
- Definieren Sie einen internen Meldepfad: Wohin meldet ein Mitarbeiter eine verdächtige Nachricht? Ein einfacher Teams-Kanal oder eine feste E-Mail-Adresse reicht.
Technische Abwehr: Was Spam-Filter und E-Mail-Authentifizierung leisten – und wo sie aufhören
Die erste Verteidigungslinie gegen Phishing ist technischer Natur – und sie ist wichtiger denn je, auch wenn sie allein nicht ausreicht. Wer die Grundlagen nicht korrekt konfiguriert hat, öffnet Angreifern Tür und Tor: sowohl für eingehende Angriffe als auch dafür, dass die eigene Domain für Phishing-Kampagnen gegen andere missbraucht wird.
Drei Standards sind heute Pflichtprogramm, technisch kostenlos und einmalig in der DNS-Verwaltung einzurichten:
- SPF (Sender Policy Framework): Legt fest, welche Server E-Mails im Namen Ihrer Domain versenden dürfen. Falsch konfiguriert oder fehlend: Ihre Absenderadresse kann gefälscht werden.
- DKIM (DomainKeys Identified Mail): Signiert ausgehende Mails kryptografisch. Empfänger-Server können prüfen, ob die Mail wirklich von Ihnen stammt und nicht verändert wurde.
- DMARC (Domain-based Message Authentication): Verbindet SPF und DKIM mit einer klaren Richtlinie. Die kritische Einstellung lautet
p=reject– gefälschte Mails werden dann abgewiesen, nicht nur markiert. Google, Yahoo und Microsoft verlangen DMARC mittlerweile als Voraussetzung für zuverlässige Zustellung.
Der Konfigurationsaufwand liegt bei einem bis zwei Stunden – einmalig. Danach schützen Sie nicht nur Ihre Empfänger, sondern auch Ihren eigenen Ruf als Absender.
Was diese Maßnahmen nicht leisten: Sie filtern keine KI generierte Phishing-Mails heraus, die von legitim konfigurierten Domains gesendet werden. Genau dort liegt die Grenze der rein technischen Abwehr. Spam-Filter erkennen sprachliche Muster – perfekt formulierte KI-Texte erfüllen diese Muster nicht mehr. Die IT-Sicherheitslösungen der TTG GmbH kombinieren deshalb technische Schutzschichten mit organisatorischen Maßnahmen.
- Prüfen Sie Ihre DMARC-Konfiguration mit kostenlosen Tools wie mxtoolbox.com – ein Ergebnis in unter fünf Minuten.
- Stellen Sie DMARC schrittweise um: zunächst
p=nonezum Monitoring, dannp=quarantine, zuletztp=reject. - Aktivieren Sie in Microsoft 365 den Defender for Office 365-Schutz mit Anti-Phishing-Richtlinien – dort lassen sich auch Impersonation-Schutzregeln für Geschäftsführer und Prokuristen hinterlegen.
- Richten Sie in Microsoft 365 den „Safe Links“-Schutz ein: Links in Mails werden zur Laufzeit geprüft, nicht nur beim Eingang.
Menschliche Erkennungsfähigkeit trainieren – aber richtig
Technische Filter fangen einen Teil der Angriffe ab. Den Rest muss Ihr Team erkennen – und das gelingt nur, wenn das Training zur aktuellen Bedrohung passt. Schulungen, die zeigen, wie man „komische Links“ erkennt, helfen kaum noch weiter. KI generierte Phishing-Mails sind so gestaltet, dass sie genau diese Muster vermeiden.
Was modernes Awareness-Training stattdessen können muss:
- Spear-Phishing und CEO-Fraud anhand echter Beispiele: Zeigen Sie Ihrem Team reale, aktuell kursierende Mails – nicht konstruierte Schulungsbeispiele aus dem Lehrbuch. Anbieter wie KnowBe4 oder die Awarenessmanufaktur stellen laufend aktuelles Material bereit.
- Die Frage nach dem Kontext schärfen: Warum kommt diese Mail gerade jetzt? Warum wird Zeitdruck erzeugt? Hat der Absender bisher auf anderem Weg kommuniziert? Diese Fragen schützen besser als Rechtschreibprüfung.
- Spezifische Szenarien für Handwerksbetriebe: Eine Mail, die vorgibt, von einem Lieferanten zu kommen und eine neue IBAN für ausstehende Zahlung mitteilt. Eine vermeintliche Nachricht vom Aufmaß-App-Anbieter mit einem „dringenden Update-Link“. Eine Teams-Nachricht vom scheinbaren Geschäftsführer an den Bauleiter mit der Bitte, schnell eine Überweisung zu veranlassen.
- Mobile Nutzung einbeziehen: Auf dem Smartphone ist der Absendername sichtbar, die vollständige Absenderadresse meist nicht. Trainieren Sie explizit, wie man auf mobilen Geräten prüft.
Simulierte Phishing-Tests – also kontrollierten Testmails, die das eigene IT-System oder ein Dienstleister sendet – sind das wirksamste Mittel, um den Trainingsstand zu messen. Die Klickrate auf KI-generierte Phishing-Mails liegt laut CrowdStrike Global Threat Report bei 54 %, bei manuell verfassten Mails nur bei 12 %. Dieser Unterschied macht deutlich, dass es nicht die Häufigkeit der Schulung entscheidet, sondern deren Inhalt.
Die Sichere IT-Infrastruktur für KMU – TTG GmbH lässt sich mit simulierten Phishing-Kampagnen kombinieren, die wir auch für Betriebe ohne eigene IT-Abteilung umsetzen.
- Führen Sie mindestens zweimal jährlich simulierte Phishing-Tests durch – mit Auswertung nach Abteilung oder Mitarbeitergruppe.
- Schulen Sie Mitarbeiter mit Kassenzugang, IBAN-Verwaltung oder Bestellbefugnis separat und intensiver.
- Etablieren Sie eine einfache Rückfrage-Regel: Bei unerwarteten Zahlungsaufforderungen immer telefonisch bestätigen – unabhängig davon, wie plausibel die Mail wirkt.
Technische Kontrollen vs. Mitarbeitersensibilisierung: Was wann sinnvoller ist
In der Praxis erleben wir immer wieder dieselbe Diskussion: Soll das Budget eher in technische Schutzlösungen oder in Schulungen fließen? Die ehrliche Antwort lautet: beides ist nötig, aber nicht immer im gleichen Verhältnis. Der richtige Mix hängt von der Betriebsgröße, der genutzten Software und der Personalstruktur ab.
KI generierte Phishing-Mails erfordern beide Ebenen gleichzeitig – weil keine Seite allein ausreicht. Technische Filter erkennen keine inhaltlich plausiblen Mails. Mitarbeiter erkennen keine technisch perfekt gefälschten Absender ohne Hilfsmittel. Erst zusammen entsteht ein belastbarer Schutz.
| Situation im Betrieb | Empfehlung | Warum |
|---|---|---|
| Keine MFA, kein DMARC, kein Spam-Filter konfiguriert | Zuerst Technik | Ohne Grundschutz nützt das beste Training wenig – ein einziger Klick reicht |
| Technik ist eingerichtet, aber Mitarbeiter sind ungeschult | Awareness-Training priorisieren | Technische Filter haben blinde Flecken bei KI-generierten Texten |
| Hohe Fluktuation (Aushilfen, Saisonkräfte) | Kurze Pflicht-Onboarding-Einheit + technische Restriktionen | Schulungsstand kann nicht vorausgesetzt werden |
| Monteure mit privatem Smartphone im Firmennetz | Mobile Device Management (MDM) + Richtlinie für BYOD | Private Geräte umgehen oft Unternehmensfilter vollständig |
| Aufmaß-Apps, Bautagebücher und Handwerkersoftware (z. B. pds, Streit) mit Cloudzugang | MFA für alle Konten + Zugriffsprotokollierung | Diese Systeme enthalten Kunden- und Projektdaten – hoher Schaden bei Kompromittierung |
Besonders unterschätzt wird das Risiko bei Handwerkersoftware mit Cloud-Anbindung. Wer pds, Streit oder ähnliche Systeme nutzt, hat dort Kundendaten, Angebote, GoBD-relevante Belege und zum Teil Bankverbindungen hinterlegt. Ein gekapertes Konto bietet Angreifern mehr als nur Zugang zu Mails.
Für die IT-Dienstleistungen der TTG GmbH ist dieser kombinierte Ansatz Standard – wir bewerten beides und empfehlen das sinnvollste Verhältnis für Ihren konkreten Betrieb.
- Aktivieren Sie MFA für alle Cloud-Zugänge sofort – Microsoft 365, Google Workspace, Handwerkersoftware.
- Erstellen Sie eine kurze BYOD-Richtlinie: Was darf auf privaten Geräten, was nicht?
- Prüfen Sie, ob Ihre Handwerkersoftware Zugriffsprotokolle bietet – und wer diese auswertet.
- Legen Sie fest, wer im Betrieb Überweisungen autorisiert – und dass diese Freigabe nie per Mail allein erfolgt.
Was die Praxis in Handwerksbetrieben zeigt – und was es wirklich kostet
Typisch ist folgende Konstellation: Ein Handwerksbetrieb mit 15 bis 40 Mitarbeitern nutzt Microsoft 365 für E-Mail und Teams, dazu eine cloudbasierte Zeiterfassungslösung auf dem Smartphone und eine Handwerkersoftware wie pds oder Label für Angebote und Rechnungen. MFA ist für Teams aktiviert – für die Handwerkersoftware nicht. DMARC ist nie konfiguriert worden. Die letzte Sicherheitsschulung liegt zwei Jahre zurück und behandelte damals noch Tippfehler als Haupterkennungsmerkmal.
In Dingelstädt und der näheren Umgebung sehen wir diese Ausgangslage regelmäßig. Der Angriff passiert dann meistens nicht über die große Firewall-Lücke, sondern über eine plausible Mail an den Buchhalter, der gerade alleine im Büro sitzt: eine vermeintliche Lieferantenrechnung mit neuer IBAN, stilistisch perfekt, mit dem richtigen Firmennamen im Text.
Was der Schutz dagegen kostet:
- MFA aktivieren: In Microsoft 365 kostenlos, Einrichtung ca. 1 Stunde für den gesamten Betrieb.
- SPF + DKIM + DMARC konfigurieren: Einmaliger IT-Aufwand von 1–2 Stunden, keine laufenden Kosten.
- Awareness-Training mit aktuellem KI-Phishing-Fokus: Anbieter wie KnowBe4 starten ab ca. 5–8 Euro pro Nutzer und Monat; eine jährliche Gruppeneinheit mit einem externen Trainer liegt je nach Betriebsgröße zwischen 500 und 1.500 Euro.
- Simulierte Phishing-Tests: Oft im Trainingspaket enthalten oder ab ca. 2 Euro pro Nutzer und Test verfügbar.
Dem steht ein Schadenspotenzial gegenüber, das laut BSI Lagebericht Cybersicherheit bei einem erfolgreichen Angriff auf KMU schnell fünfstellig wird – allein durch Arbeitsausfall, Datenwiederherstellung und mögliche DSGVO-Meldepflichten.
Die TTG GmbH begleitet Betriebe dabei mit über 25 Jahren Erfahrung in der IT-Betreuung von Handwerk und Mittelstand. Über TTG GmbH – Ihr regionaler IT-Partner erfahren Sie mehr über unsere Arbeitsweise und Referenzen.
Unsere Einschätzung: So schützen Sie Ihren Betrieb vor KI generierten Phishing-Mails
KI generierte Phishing-Mails sind kein Problem, das sich mit einer Einzelmaßnahme lösen lässt. Wer nur auf Technik setzt, hat ein Problem, sobald eine plausible Mail durch den Filter kommt. Wer nur schult, hat ein Problem, sobald ein neuer Mitarbeiter die Rückfrage-Kultur noch nicht kennt. Und wer weder MFA noch DMARC konfiguriert hat, schenkt Angreifern die einfachsten Einstiegspunkte.
Unsere Empfehlung ist deshalb keine Entweder-oder-Entscheidung, sondern eine klare Reihenfolge:
- Sofort: MFA für alle Cloud-Konten aktivieren – Microsoft 365, Google Workspace, Handwerkersoftware. Das dauert einen Nachmittag und schließt die größte Lücke.
- Kurzfristig (innerhalb von vier Wochen): SPF, DKIM und DMARC auf
p=rejectkonfigurieren. Schützt Ihre Domain vor Missbrauch und verbessert die Zustellbarkeit Ihrer eigenen Mails. - Mittelfristig: Awareness-Training aktualisieren – mit echten Beispielen von KI generierte Phishing-Mails, Spear-Phishing-Szenarien und einer klaren Meldekette im Betrieb.
- Laufend: Simulierte Phishing-Tests, regelmäßige Überprüfung der Zugriffsrechte, Backup nach 3-2-1-Regel (drei Kopien, zwei Medien, eine außer Haus oder offline).
Für Betriebe, die Handwerkersoftware mit Cloud-Anbindung nutzen und mobile Zeiterfassung auf der Baustelle einsetzen, gilt besondere Aufmerksamkeit für die Endgeräte der Monteure. Private Smartphones ohne MDM-Lösung sind ein strukturelles Risiko, das sich mit einer klaren Richtlinie und einer einfachen technischen Absicherung erheblich reduzieren lässt.
Wer sich nicht sicher ist, wo sein Betrieb gerade steht, kann mit einem kurzen IT-Sicherheits-Check starten. Dabei prüfen wir DMARC-Konfiguration, MFA-Stand, Backup-Struktur und Schulungsstand – und geben eine klare Prioritätenliste, ohne unnötigen Aufwand zu erzeugen.
Sprechen Sie uns an – Jetzt unverbindlich Kontakt aufnehmen und erfahren Sie, was in Ihrem Betrieb als Nächstes sinnvoll ist.
Ihre Checkliste: So starten Sie jetzt
- Aktivieren Sie Multi-Faktor-Authentifizierung (MFA) für alle Microsoft 365- und Google-Workspace-Konten – Einrichtung dauert unter einer Stunde, kostenlos im Standardpaket enthalten.
- Prüfen Sie Ihre DMARC-Konfiguration unter mxtoolbox.com/dmarc – ist kein Eintrag vorhanden oder steht die Policy auf
p=none, beauftragen Sie kurzfristig die Umstellung aufp=reject. - Stellen Sie sicher, dass MFA auch für Ihre Handwerkersoftware (z. B. pds, Streit, Label) aktiv ist – viele Betriebe haben diesen Zugang vergessen.
- Legen Sie intern fest: Zahlungsaufforderungen per Mail werden immer telefonisch bestätigt – unabhängig davon, wie plausibel die Mail wirkt.
- Definieren Sie einen Meldepfad für verdächtige Nachrichten – auch für Teams-Nachrichten und Kalendereinladungen, nicht nur für E-Mails.
- Überprüfen Sie bestehende Schulungsunterlagen: Enthalten sie Tippfehler als Hauptmerkmal? Dann sind sie veraltet – aktualisieren Sie die Inhalte auf KI-Phishing und CEO-Fraud.
- Sprechen Sie Monteure und mobile Mitarbeiter gezielt an: Schulen Sie, wie man auf dem Smartphone den vollständigen Absender einer Mail prüft.
- Kontrollieren Sie Ihre Backup-Struktur nach der 3-2-1-Regel: drei Kopien, zwei verschiedene Medien, eine Kopie offline oder außer Haus.
Häufig gestellte Fragen
Wie erkenne ich eine KI-generierte Phishing-Mail, wenn sie keine Fehler mehr enthält?
Statt auf Rechtschreibung zu achten, stellen Sie sich drei Fragen: Warum kommt diese Mail gerade jetzt? Warum entsteht Zeitdruck? Wurde dieser Weg bisher für diese Art von Anfrage genutzt? KI generierte Phishing-Mails sind sprachlich perfekt, aber inhaltlich oft ungewöhnlich – ein Lieferant, der plötzlich eine neue IBAN nennt, oder eine Zahlungsaufforderung außerhalb gewohnter Abläufe. Telefonische Rückfrage ist in diesen Fällen immer der sicherste Weg.
Sind unsere Handwerkersoftware und Aufmaß-Apps eigene Angriffsziele?
Ja – und das wird häufig unterschätzt. Systeme wie pds, Streit oder Label enthalten Kundendaten, Angebote, GoBD-relevante Belege und teils Bankverbindungen. Wer sich dort Zugang verschafft, hat weit mehr als einen Postfachinhalt. Wichtig: Prüfen Sie, ob MFA für diese Systeme aktiviert ist, und ob Zugriffsrechte regelmäßig geprüft werden – besonders wenn Aushilfen oder ehemalige Mitarbeiter Konten hatten.
Was kostet ein Phishing-Angriff im Ernstfall – und reicht meine Versicherung?
Die Schadenshöhe bei erfolgreichen Angriffen auf kleine Betriebe liegt häufig zwischen 10.000 und 50.000 Euro – durch Arbeitsausfall, Wiederherstellung, Datenverlust und mögliche DSGVO-Meldepflichten. Viele Cyber-Versicherungen decken CEO-Fraud oder Überweisungsbetrug nur unter bestimmten Bedingungen. Prüfen Sie Ihre Police konkret auf diese Szenarien – und ob eine fehlende MFA-Aktivierung zur Ablehnung führen kann.
Müssen wir als Handwerksbetrieb auch Kalendereinladungen und Teams-Nachrichten absichern?
Ja. Angreifer nutzen gezielt Kanäle, die weniger misstrauisch beäugt werden als E-Mails. Eine Teams-Nachricht vom scheinbaren Geschäftsführer wirkt vertrauenswürdig – und ein externer Angreifer kann ein kompromittiertes Konto dafür nutzen. Definieren Sie klare Regeln: Zahlungsanweisungen über Teams sind grundsätzlich immer telefonisch zu bestätigen. Das gilt auch für Kalendereinladungen mit Links zu externen Dokumenten.
Wie oft müssen wir Phishing-Schulungen durchführen, damit sie wirksam bleiben?
Einmalige Jahresschulungen reichen für KI-Phishing nicht mehr aus, weil sich die Angriffsmuster zu schnell verändern. Empfehlenswert sind mindestens zwei Schulungseinheiten pro Jahr, kombiniert mit simulierten Phishing-Tests. Besonders wichtig: Neue Mitarbeiter – auch Aushilfen und Saisonkräfte – sollten eine kurze Pflichteinweisung direkt beim Onboarding erhalten, bevor sie Zugang zu Systemen bekommen.
Martin Trappe ist Geschäftsführer der TTG Daten- und Bürosysteme GmbH in Dingelstädt. Mit über 25 Jahren Erfahrung im IT-Mittelstand betreut er kleine und mittelständische Unternehmen in Nordthüringen, Eichsfeld und Südniedersachsen. Die TTG GmbH ist ISO/IEC 27001 zertifiziert – dem höchsten Standard für Informationssicherheit.
Kontakt aufnehmen · Über TTG GmbH
Wissen Sie, ob ein Angreifer heute mit einer einzigen Mail Zugang zu Ihrer Handwerkersoftware und Ihrem Bankkonto bekommen könnte?
Ihre IT-Sicherheit jetzt stärken
Schützen Sie Ihr Unternehmen vor Cyberangriffen und Datenverlust. Die TTG GmbH berät KMU in Nordthüringen und Eichsfeld – ISO/IEC 27001 zertifiziert, persönlich vor Ort.